報(bào)文數(shù)據(jù)安全HTTPS


今天銀行對(duì)app和crm進(jìn)行安全性檢測(cè)舶衬,被查出有明文,之前就用的https,但是crm部分還有在用http箱亿,簡(jiǎn)單的寫(xiě)了一下關(guān)于http和https安全性的問(wèn)題,不同點(diǎn)和處理方法弃秆。

HTTP隱患:

1届惋、與服務(wù)器進(jìn)行通信使用的是明文,內(nèi)容可能會(huì)被竊聽(tīng)(HTTP協(xié)議本身并不具備加密功能菠赚,所以無(wú)法對(duì)請(qǐng)求和響應(yīng)的內(nèi)容進(jìn)行加密)

2脑豹、使用HTTP協(xié)議的服務(wù)器與客戶(hù)端都不會(huì)驗(yàn)證通信方的身份,可能遭遇偽裝衡查。(所謂不驗(yàn)證通信方身份的意思是瘩欺,比如說(shuō)服務(wù)端,在服務(wù)端接收到請(qǐng)求的時(shí)候拌牲,只要請(qǐng)求的信息正確俱饿,服務(wù)器并不會(huì)去驗(yàn)證,這個(gè)請(qǐng)求是否由其對(duì)應(yīng)的客戶(hù)端發(fā)出塌忽。并且拍埠,服務(wù)器會(huì)對(duì)請(qǐng)求立即做出一次響應(yīng),返回相應(yīng)的數(shù)據(jù))

3土居、使用HTTP協(xié)議的服務(wù)器與客戶(hù)端都無(wú)法驗(yàn)證報(bào)文的完整性枣购,所以在通信過(guò)程中,報(bào)文有可能會(huì)被篡改

等等擦耀。

基于這樣的安全問(wèn)題棉圈,衍生出各種加密技術(shù),對(duì)于HTTP協(xié)議來(lái)說(shuō)眷蜓,加密的對(duì)象有以下兩個(gè):

1迄损、對(duì)通信的加密:

HTTP中沒(méi)有加密功能,但是可以通過(guò)和SSL(Secure Socket Layer账磺,安全套接層)組合使用芹敌,加密通信內(nèi)容痊远。使用SSL建立安全通信線路后,就可以在這條線路上進(jìn)行HTTP通信了氏捞。與SSL組合使用的HTTP被稱(chēng)為HTTPS(HTTP Secure碧聪,超文本傳輸安全協(xié)議)。

2液茎、對(duì)通信內(nèi)容本身進(jìn)行加密

即對(duì)HTTP報(bào)文里所包含的內(nèi)容進(jìn)行加密逞姿。這樣,首先客戶(hù)端要先對(duì)報(bào)文進(jìn)行加密捆等,然后再發(fā)給服務(wù)器滞造。服務(wù)器在接受到請(qǐng)求時(shí),需要對(duì)報(bào)文進(jìn)行解密栋烤,再處理報(bào)文谒养。該方式不同于SSL將整個(gè)通信線路進(jìn)行加密處理,所以?xún)?nèi)容仍然有被篡改的風(fēng)險(xiǎn)明郭。SSL不僅提供了加密處理买窟,還使用了"證書(shū)"的手段,可用于確認(rèn)通信方薯定。

1.任何人都可以發(fā)起請(qǐng)求

HTTP協(xié)議中始绍,并未有確認(rèn)通信方這一步驟,所以话侄,任何人都可以發(fā)送請(qǐng)求亏推,而服務(wù)器在接受到任何請(qǐng)求時(shí),都會(huì)做出相應(yīng)的響應(yīng)年堆。(僅限于發(fā)送端的ip地址和端口號(hào)沒(méi)有被服務(wù)器限制訪問(wèn))

所以:

1吞杭、無(wú)法確認(rèn)請(qǐng)求發(fā)送到目標(biāo)服務(wù)器(按照真實(shí)意圖返回響應(yīng)的那臺(tái)服務(wù)器),這里可能在通信中途被偽裝的服務(wù)器返回響應(yīng)嘀韧。

2篇亭、無(wú)法確認(rèn)響應(yīng)返回的客戶(hù)端是目標(biāo)客戶(hù)端(按照真實(shí)意圖接受響應(yīng)的那臺(tái)客戶(hù)端),可能是偽裝的客戶(hù)端锄贷。

3译蒂、無(wú)法判斷請(qǐng)求來(lái)自何方、出自誰(shuí)手谊却。

4柔昼、即使是無(wú)意義的請(qǐng)求也會(huì)都接受(無(wú)法阻止海量請(qǐng)求下的DoS(拒絕服務(wù)攻擊)攻擊)。

解決方案:

查明對(duì)手的證書(shū)

雖然HTTP不能確認(rèn)通信方炎辨,但SSL是可以的捕透。SSL不僅提供了加密處理,還使用了"證書(shū)"的手段,可用于確認(rèn)通信方乙嘀。證書(shū)是由值得信賴(lài)的第三方機(jī)構(gòu)頒布末购,可用于確定證明服務(wù)器和客戶(hù)端是實(shí)際存在的。所以虎谢,只要能確認(rèn)通信方持有的證書(shū)盟榴,即可判斷通信方的真實(shí)意圖。

2.無(wú)法判斷報(bào)文是否完整(報(bào)文可能已遭篡改)

HTTP協(xié)議無(wú)法判斷報(bào)文是否被篡改婴噩,在請(qǐng)求或者響應(yīng)發(fā)出后擎场,在對(duì)方接收之前,即使請(qǐng)求或者響應(yīng)遭到篡改是無(wú)法得知的几莽。

防止篡改:

常用的迅办,確定報(bào)文完整性方法:MD5、SHA-1 等 散列值校驗(yàn)方法章蚣,以及用來(lái)確認(rèn)文件的數(shù)字簽名方法站欺。但是,使用這些方法究驴,也無(wú)法百分百確保結(jié)果正確镊绪,因?yàn)镸D5本身被修改的話匀伏,用戶(hù)是沒(méi)辦法意識(shí)到得洒忧。

在iOS開(kāi)發(fā)中,我所遇到的加密技術(shù)够颠,一般是使用MD5對(duì)密碼熙侍,交易密碼進(jìn)行加密,這是每個(gè)項(xiàng)目必須的履磨。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末蛉抓,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子剃诅,更是在濱河造成了極大的恐慌巷送,老刑警劉巖,帶你破解...
    沈念sama閱讀 217,907評(píng)論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件矛辕,死亡現(xiàn)場(chǎng)離奇詭異笑跛,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)聊品,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,987評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門(mén)飞蹂,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人翻屈,你說(shuō)我怎么就攤上這事陈哑。” “怎么了?”我有些...
    開(kāi)封第一講書(shū)人閱讀 164,298評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵惊窖,是天一觀的道長(zhǎng)刽宪。 經(jīng)常有香客問(wèn)我,道長(zhǎng)界酒,這世上最難降的妖魔是什么纠屋? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,586評(píng)論 1 293
  • 正文 為了忘掉前任,我火速辦了婚禮盾计,結(jié)果婚禮上售担,老公的妹妹穿的比我還像新娘。我一直安慰自己署辉,他們只是感情好族铆,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,633評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布。 她就那樣靜靜地躺著哭尝,像睡著了一般哥攘。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上材鹦,一...
    開(kāi)封第一講書(shū)人閱讀 51,488評(píng)論 1 302
  • 那天逝淹,我揣著相機(jī)與錄音,去河邊找鬼桶唐。 笑死栅葡,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的尤泽。 我是一名探鬼主播欣簇,決...
    沈念sama閱讀 40,275評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼熊咽!你這毒婦竟也來(lái)了横殴?” 一聲冷哼從身側(cè)響起卿拴,我...
    開(kāi)封第一講書(shū)人閱讀 39,176評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤巍棱,失蹤者是張志新(化名)和其女友劉穎航徙,沒(méi)想到半個(gè)月后尚猿,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體凿掂,經(jīng)...
    沈念sama閱讀 45,619評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡塘安,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,819評(píng)論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了砸脊。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 39,932評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡秒紧,死狀恐怖脐湾,靈堂內(nèi)的尸體忽然破棺而出秤掌,到底是詐尸還是另有隱情,我是刑警寧澤孟岛,帶...
    沈念sama閱讀 35,655評(píng)論 5 346
  • 正文 年R本政府宣布,位于F島的核電站荧恍,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏授艰。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,265評(píng)論 3 329
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望圆凰。 院中可真熱鬧,春花似錦跃须、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,871評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)壁涎。三九已至怔球,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間担汤,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 32,994評(píng)論 1 269
  • 我被黑心中介騙來(lái)泰國(guó)打工屋彪, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留仔粥,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,095評(píng)論 3 370
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子向族,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,884評(píng)論 2 354

推薦閱讀更多精彩內(nèi)容